TerminalFix là biến thể ClickFix được Microsoft công bố ngày 28/8/2026, lừa người dùng Windows dán lệnh PowerShell vào Windows Terminal. Chuỗi tấn công kết hợp website hợp pháp bị xâm nhập, CAPTCHA Cloudflare Turnstile giả, DLL sideloading, steganography trong ảnh PNG, cơ chế bám trụ và do thám Active Directory.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix là một chiến dịch ClickFix được Microsoft theo dõi, trong đó kẻ tấn công thay bước xác minh thông thường bằng một chỉ dẫn nguy hiểm: mở Windows Terminal hoặc PowerShell, dán một lệnh rồi chạy lệnh đó. Microsoft mô tả hoạt động này ngày 28/8/2026 là một biến thể sử dụng các website bị xâm nhập và lớp phủ CAPTCHA Cloudflare giả để thực hiện cuộc xâm nhập nhiều giai đoạn. 3
Đáng lo ngại, mục tiêu không dừng ở việc tải một tệp mã độc. Giai đoạn cuối được báo cáo là một implant tạo đường hầm ngược, có khả năng cung cấp quyền truy cập proxy ở cấp độ mạng thông qua máy Windows bị chiếm quyền. Điều này có thể mở cho kẻ vận hành một tuyến tiếp cận các hệ thống và dịch vụ bên trong mạng nội bộ. 3
15
Kẻ tấn công xâm nhập các website vốn hợp pháp rồi phủ lên trang một giao diện CAPTCHA giả theo phong cách Cloudflare Turnstile. Lời dụ trông giống yêu cầu “xác minh bạn không phải robot”, nhưng lại hướng dẫn khách truy cập sao chép và dán một lệnh vào Windows Terminal hoặc PowerShell. 3
29
Đây là điểm khác biệt quan trọng so với nhiều chiến dịch ClickFix trước đó. Nếu kỹ thuật truyền thống thường hướng nạn nhân tới hộp thoại Windows Run, TerminalFix dùng Windows Terminal hoặc PowerShell, qua đó tạo điều kiện để các script nhiều dòng, phức tạp hơn được thực thi thành công. 1
3
Chuỗi PowerShell được dán vào máy sẽ tải một tệp ZIP chứa hai tệp đáng chú ý:
LockScreenContentServer.exe, một tệp được ký hợp lệ;dui70.dll, DLL độc hại do kẻ tấn công kiểm soát.Khi tệp thực thi có chữ ký được khởi chạy, nó nạp DLL do kẻ tấn công cung cấp thông qua kỹ thuật DLL sideloading. Việc sử dụng một tệp thực thi có chữ ký có thể khiến chuỗi tấn công ít bị nghi ngờ hơn so với việc khởi chạy trực tiếp một binary lạ. Các báo cáo được cung cấp xác định hai tên tệp này, nhưng chưa chứng minh tệp thực thi hợp pháp đã bị chỉnh sửa hay cung cấp hash chính xác. 29
Chiến dịch giấu các thành phần ở giai đoạn tiếp theo bên trong tệp PNG bằng steganography, tức kỹ thuật che giấu dữ liệu trong một tệp có vẻ bình thường. Các tệp này sau đó được đọc và giải mã ngay trên máy nạn nhân, giúp kẻ tấn công tiếp tục lấy mã mà không phải biến mọi giai đoạn thành một tệp thực thi dễ nhận diện. 10
29
Hoạt động được báo cáo thiết lập cơ chế bám trụ bằng cả mục Registry Run lẫn scheduled task. Chiến dịch cũng thu thập thông tin về máy nạn nhân và do thám Active Directory trước khi triển khai đường hầm, khiến rủi ro vượt xa một máy trạm bị nhiễm đơn lẻ. 4
29
Với đội ngũ phòng thủ, sự kết hợp này đặc biệt đáng chú ý: người dùng vừa chạy lệnh từ CAPTCHA giả có thể không chỉ đối mặt với một vụ nhiễm mã độc cục bộ. Máy đó có thể trở thành điểm tập kết để kẻ tấn công khám phá hệ thống và tiếp cận mạng nội bộ.
Chiến dịch triển khai một thành phần đường hầm ngược viết bằng Python thông qua pythonw.exe. Thành phần này liên lạc với gitnow[.]dev bằng TLS và WebSockets trên TCP cổng 443, sau đó chuyển tiếp lưu lượng TCP theo kiểu SOCKS5. Nói cách khác, máy tính nhiễm mã độc có thể hoạt động như một proxy giữa kẻ vận hành và các tài nguyên mà mạng của nạn nhân có thể truy cập. 3
10
Đây là lý do mô tả của Microsoft về implant—cung cấp quyền truy cập proxy ở cấp độ mạng—nghiêm trọng hơn một cảnh báo về infostealer thông thường. Mục tiêu của kẻ tấn công có thể là khả năng tiếp cận mạng nội bộ, chứ không chỉ thu thập dữ liệu trên máy bị nhiễm đầu tiên. 3
15
Các nguồn được cung cấp chưa bao gồm bảng IOC đầy đủ của Microsoft, hash, cũng như toàn bộ tên lệnh và cơ chế bám trụ. Vì vậy, những dấu hiệu dưới đây nên được xem là đầu mối săn tìm, không thay thế cho bộ phát hiện gốc của Microsoft.
gitnow[.]dev;pythonw.exe chạy từ thư mục không quen thuộc;pythonw.exe được khởi chạy bởi PowerShell, Windows Terminal hoặc LockScreenContentServer.exe;LockScreenContentServer.exe nằm cùng thư mục với dui70.dll;Run mới hoặc không quen thuộc;pythonw.exe hoặc tệp nằm trong %AppData%, %LocalAppData%, %Temp%, Downloads hay các vị trí tương tự.Ngắt máy nghi nhiễm khỏi mạng theo quy trình ứng phó sự cố của tổ chức, đồng thời bảo toàn bằng chứng liên quan từ endpoint, trình duyệt, tiến trình và mạng. Hãy điều tra cả máy tính, tài khoản người dùng và các kết nối đi ra, thay vì coi đây chỉ là một lần tải xuống không mong muốn.
Tìm các dấu hiệu nêu trên trên endpoint, DNS, proxy, firewall, hệ thống định danh và nhật ký truy cập từ xa. Rà soát telemetry của Active Directory và domain controller để phát hiện hoạt động do thám, truy vấn bất thường về tài khoản hoặc nhóm, cũng như dấu hiệu di chuyển ngang. Khả năng tạo đường hầm ngược khiến việc xác định phạm vi tiếp cận mạng nội bộ trở nên đặc biệt quan trọng. 4
29
Đặt lại mật khẩu và thu hồi các phiên hoặc token đang hoạt động của người dùng bị ảnh hưởng. Ưu tiên tài khoản đặc quyền, tài khoản dịch vụ và tài khoản quản trị từng được sử dụng trên máy bị xâm nhập, nhất là khi máy này có thể truy cập các hệ thống nhạy cảm.
Nếu khả thi, chỉ cho phép các nhóm quản trị hoặc phát triển đã được phê duyệt sử dụng PowerShell và Windows Terminal. Áp dụng nguyên tắc đặc quyền tối thiểu cùng kiểm soát ứng dụng; cảnh báo khi trình thông dịch Python không được phê duyệt hoặc mã được chạy từ thư mục người dùng có quyền ghi.
Bật PowerShell Script Block Logging, module logging và transcription khi phù hợp. Đảm bảo hệ thống endpoint ghi nhận việc tạo tiến trình, thay đổi scheduled task, cơ chế bám trụ trong Registry, truy vấn DNS và kết nối TLS đi ra. Những tín hiệu này giúp nối chuỗi từ trang web dụ người dùng ban đầu tới hoạt động thực thi và liên lạc mạng về sau.
Chặn gitnow[.]dev và kiểm tra các kết nối trước đây tới tên miền này. Tuy nhiên, không nên chỉ dựa vào việc chặn tên miền hoặc địa chỉ IP, bởi hạ tầng do kẻ tấn công kiểm soát có thể thay đổi.
CAPTCHA hợp pháp có thể yêu cầu người dùng bấm vào ô xác nhận hoặc hoàn tất một tương tác ngay trong trình duyệt. CAPTCHA đó không nên yêu cầu mở terminal, dán một lệnh không rõ nguồn gốc hoặc chạy PowerShell. Đây chính là dấu hiệu lừa đảo xã hội quyết định trong TerminalFix. 1
3
Với các tổ chức, đào tạo người dùng sẽ hiệu quả hơn nếu nêu đúng hành vi cần tránh: không bao giờ sao chép và thực thi lệnh do một trang web cung cấp chỉ để vượt qua CAPTCHA hoặc “sửa” một lỗi trình duyệt. Nếu đã làm theo hướng dẫn như vậy, người dùng nên báo ngay cho bộ phận IT hoặc an ninh mạng và ngừng sử dụng thiết bị cho đến khi máy được kiểm tra.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
TerminalFix là biến thể ClickFix được Microsoft công bố ngày 28/8/2026, lừa người dùng Windows dán lệnh PowerShell vào Windows Terminal.
TerminalFix là biến thể ClickFix được Microsoft công bố ngày 28/8/2026, lừa người dùng Windows dán lệnh PowerShell vào Windows Terminal. Chuỗi tấn công kết hợp website hợp pháp bị xâm nhập, CAPTCHA Cloudflare Turnstile giả, DLL sideloading, steganography trong ảnh PNG, cơ chế bám trụ và do thám Active Directory.
Đội ngũ bảo mật nên cô lập máy nghi nhiễm, kiểm tra nguy cơ di chuyển ngang, đổi thông tin xác thực, giám sát PowerShell và Python, đồng thời nhắc người dùng rằng CAPTCHA hợp lệ không bao giờ yêu cầu chạy lệnh trong t...